PT-2026-34733 · Flowise · Flowise

Publicado

2026-04-16

·

Atualizado

2026-04-23

·

CVE-2026-41268

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Name of the Vulnerable Software and Affected Versions Flowise versões anteriores a 3.1.0
Description Flowise é uma interface de usuário drag and drop para a construção de fluxos de modelos de linguagem de grande escala personalizados. Existe um problema de execução remota de comando não autenticado onde um bypass de substituição de parâmetro pode ser alcançado usando a palavra-chave 'FILE-STORAGE::' combinada com a injeção de uma variável de ambiente NODE OPTIONS. Isso permite que um invasor execute comandos de sistema arbitrários com privilégios de root dentro da instância conteinerizada por meio de uma única requisição HTTP, sem a necessidade de autenticação.
Recommendations Atualizar para a versão 3.1.0.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-41268
GHSA-CVRR-QHGW-2MM6

Produtos afetados

Flowise